Triple-A, una pasarela de pagos de fiat a cripto con sede en Singapur, perdió más de 9,7 millones de USD procedentes de billeteras calientes en seis blockchains, según una alerta de Peckshield publicada el sábado. El investigador onchain Specter informó primero del incidente, que vio cómo los fondos se drenaban desde billeteras en Ethereum, Tron, Polygon, Arbitrum, Solana y The Open Network (TON). El atacante intercambió stablecoins robadas y otros activos líquidos en exchanges descentralizados antes de hacer puente con las ganancias a Ethereum, consolidando aproximadamente 5.227 ETH en una sola dirección que comienza con 0x01F8. Las billeteras calientes permanecen conectadas a internet para procesar transacciones con rapidez, un intercambio que las expone a un riesgo mayor que el almacenamiento en frío sin conexión. Más de ocho horas después de que se señalara la brecha, Triple-A no había emitido ninguna declaración pública reconociendo el exploit o detallando los fondos de los clientes afectados.
El atacante consolidó 5.227 ETH en una sola dirección de Ethereum
Los datos onchain revisados por investigadores de seguridad muestran que el atacante intercambió stablecoins robadas y otros activos líquidos en exchanges descentralizados antes de hacer puente con las ganancias a Ethereum. Los fondos llegaron a una sola dirección que comienza con 0x01F8, que mantenía aproximadamente 5.227 ETH, con un valor de unos 9,7 millones de USD, al sábado. La billetera consolidada recibió los activos robados en varias tandas en lugar de una transferencia única. Peckshield ha señalado una consolidación similar de puente hacia Ethereum en el pasado, incluido un presunto exploit que vio 5,25 millones de USD en puente desde Hedera a Ethereum hace apenas un par de semanas.
Los procesadores de pagos cripto afrontan 75,87 millones de USD en hacks de junio
Triple-A se une a una lista creciente de procesadores de pagos cripto y exchanges que este año fueron objetivo de compromisos de billeteras calientes. El gigante de ciberseguridad descubrió que la industria perdió 75,87 millones de USD por 40 hacks separados solo en junio, una caída del 7,13% frente a los 81,7 millones de USD de mayo. Los compromisos de billeteras calientes siguen siendo uno de los vectores de ataque más comunes, junto con fallos en contratos inteligentes y filtraciones de claves privadas. Un plan de juego idéntico en espejo se observó cuando Gravity Bridge fue drenado de 5,4 millones de USD en mayo, con el atacante enrutando los fondos robados a través de Binance para ocultar la pista.
Triple-A no emite ninguna declaración ocho horas después de la brecha
Más de ocho horas después de que se señalara por primera vez la brecha, Triple-A aún no ha emitido una declaración oficial reconociendo el exploit o detallando qué fondos de clientes, si es que los hubo, fueron afectados. El silencio deja abiertas preguntas sobre si los comercios que usan las pasarelas de pago de Triple-A sufrieron alguna interrupción en la liquidación y si la empresa mantiene reservas suficientes para dejar a los usuarios afectados en situación de compensación. Triple-A opera infraestructura de pagos que permite a los comercios aceptar criptomoneda y liquidar en moneda fiat, lo que significa que sus billeteras calientes mantienen un fondo rotativo de fondos de clientes y stablecoins líquidas para procesar transacciones con rapidez.
Preguntas frecuentes
¿Qué ocurrió con las billeteras calientes de Triple-A el sábado?
Triple-A perdió más de 9,7 millones de USD de billeteras calientes en Ethereum, Tron, Polygon, Arbitrum, Solana y The Open Network (TON), según una alerta de Peckshield publicada el sábado. El atacante intercambió stablecoins robadas en exchanges descentralizados e hizo puente con las ganancias a Ethereum, consolidando aproximadamente 5.227 ETH en una sola dirección que comienza con 0x01F8.
¿Cuánto perdió la industria cripto por hacks en junio?
La industria perdió 75,87 millones de USD por 40 hacks separados solo en junio, una caída del 7,13% frente a los 81,7 millones de USD de mayo, según Peckshield. Los compromisos de billeteras calientes siguen siendo uno de los vectores de ataque más comunes, junto con fallos en contratos inteligentes y filtraciones de claves privadas.
¿Triple-A emitió una declaración sobre la brecha?
Más de ocho horas después de que se señalara por primera vez la brecha, Triple-A no había emitido ninguna declaración oficial reconociendo el exploit o detallando qué fondos de clientes, si es que los hubo, fueron afectados.